CRITICAL✓ PATCH🇬🇧 English

CVE-2020-15374

Reflected Input w REST API Brocade Fabric OS — podatność krytyczna

CVSS 9.8v3.1pub. 2020-09-25upd. 2024-11-21

REST API systemu Brocade Fabric OS jest podatny na wiele przypadków reflected input, co sklasyfikowano jako podatność krytyczną z oceną CVSS 9.8. Możliwość wstrzykiwania danych przez sieć bez uwierzytelnienia czyni ten błąd poważnym zagrożeniem dla infrastruktury sieciowej opartej na przełącznikach Fibre Channel.

Pokaż oryginał (EN)

Rest API in Brocade Fabric OS v8.2.1 through v8.2.1d, and 8.2.2 versions before v8.2.2c is vulnerable to multiple instances of reflected input.

🤖 Analiza AI
Jak działa

Atakujący może przesyłać specjalnie spreparowane dane wejściowe do REST API systemu Brocade Fabric OS, które są następnie odzwierciedlane (reflected) przez aplikację bez odpowiedniej walidacji lub sanityzacji. Podatność nie wymaga uwierzytelnienia ani interakcji użytkownika, a wektor ataku jest sieciowy, co umożliwia zdalne jej wykorzystanie. Brak szczegółowego opisu technicznego w dostępnych materiałach nie pozwala na wskazanie dokładnego mechanizmu, jednak krytyczna ocena CVSS sugeruje możliwe poważne konsekwencje dla poufności, integralności i dostępności systemu.

Skutki

Atakujący zdalny, bez uwierzytelnienia, może wpłynąć na poufność, integralność oraz dostępność systemu Brocade Fabric OS w stopniu krytycznym, potencjalnie uzyskując nieautoryzowany dostęp lub zakłócając działanie infrastruktury.

Mitygacja

Należy zaktualizować Brocade Fabric OS do wersji v8.2.1e lub wyższej w gałęzi 8.2.1 oraz do wersji v8.2.2c lub wyższej w gałęzi 8.2.2. Szczegółowe informacje dostępne są w komunikacie bezpieczeństwa producenta: Brocade Security Advisory 2020-1084.

Kogo dotyczy

Brocade Fabric OS w wersjach od v8.2.1 do v8.2.1d oraz w wersjach z gałęzi 8.2.2 przed v8.2.2c

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Broadcom Fabric Operating System

    OS
    Broadcom
    8.2.18.2.1a8.2.1b8.2.1c8.2.1d8.2.28.2.2a8.2.2a18.2.2b8.2.2c
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2024-3596CRITICAL9.0PL ✓ten sam produkt

Atak przez fałszowanie odpowiedzi w protokole RADIUS (RFC 2865) via kolizja MD5

CVE-2022-33186CRITICAL9.8PL ✓ten sam produkt

Brocade Fabric OS — zdalne wykonanie poleceń bez uwierzytelnienia

CVE-2021-27797CRITICAL9.8PL ✓ten sam produkt

Zakodowane na stałe dane uwierzytelniające w Brocade Fabric OS

CVE-2020-15373CRITICAL9.8PL ✓ten sam produkt

Wielokrotne buffer overflow w REST API Brocade Fabric OS

CVE-2020-15371CRITICAL9.8PL ✓ten sam produkt

Code injection i privilege escalation w Brocade Fabric OS